ARK. 1Słownik pojęćSOC, wywiad o zagrożeniach i reagowanie
taktyki, techniki i procedury (TTP)
Trójwarstwowy opis zachowania napastnika: taktyka to jego cel na danym etapie ataku, technika — sposób osiągnięcia tego celu, a procedura — konkretna implementacja stosowana przez daną grupę.
TAB. 1Nazwaobie formy
| Po angielsku | tactics, techniques and procedures (TTP) |
|---|---|
| Po polsku | taktyki, techniki i procedury (TTP) |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | taktyki, techniki i procedury atakujących |
| Odmiana | te taktyki, techniki i procedury, tych taktyk, technik i procedur; skrót: ten TTP, tego TTP, l.mn. TTP — odmieniany przez rzeczownik nadrzędny albo bez końcówki („wskaźników TTP”, „TTP są bardziej ustandaryzowane”); nie pisać „TTP-ków”, angielskiego „TTPs” używać tylko w cytatach. |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | polska triada we wszystkich redakcjach, zwykle z angielskim skrótem: „taktyki, techniki i procedury (ang. TTPs)” (sekurak — zweryfikowane), „czynności postexpoloitacyjne [tak w oryginale, literówka autora] atakujących w przejętej infrastrukturze (taktyki, techniki i procedury)” (niebezpiecznik — zweryfikowane), „ATT&CK nawiązuje do TTP, czyli Tactics, Techniques and Procedures (taktyki, techniki i procedury)” (z3s — zweryfikowane), „Taktyki, techniki i procedury (TTP)” (kapitanhack). |
|---|---|
| Urząd i ustawa | cert.pl po polsku, w zmienionej kolejności: „opis technik, taktyk i procedur stosowanych przez atakującego” — zweryfikowane w audycie. W polskich tekstach NIS2 i aktu o cybersolidarności skrótu TTP nie ma (sprawdzone; pozorne trafienia pochodziły z ciągu „http” w przypisach — klasyczny fałszywy dodatni). |
TAB. 3Źródła7
| Forma | Cytat | Skąd |
|---|---|---|
| PL (EN) | „wskaźniki kompromitacji (ang. IoCs) oraz taktyki, techniki i procedury (ang. TTPs) (cytat zweryfikowany w audycie)” | sekurak.pl |
| PL (EN) | „podobieństwo wskaźników TTP (techniki, taktyki, procedury) z powiązanymi z Iranem grupami APT” | sekurak.pl |
| PL | „ujawni dokładne szczegóły ataku, zastosowane taktyki, techniki i procedury” | sekurak.pl |
| PL | „czynności postexpoloitacyjne [tak w oryginale] atakujących w przejętej infrastrukturze (taktyki, techniki i procedury) (cytat zweryfikowany w audycie)” | niebezpiecznik.pl |
| PL | „wskaźniki kompromitacji oraz opis technik, taktyk i procedur stosowanych przez atakującego (cytat zweryfikowany w audycie)” | cert.pl |
| PL (EN) | „ATT&CK nawiązuje do TTP, czyli Tactics, Techniques and Procedures (taktyki, techniki i procedury) (cytat zweryfikowany w audycie)” | zaufanatrzeciastrona.pl |
| PL (EN) | „Taktyki, techniki i procedury (TTP) stanowią podstawę nowoczesnych strategii obronnych.” | kapitanhack.pl |
TAB. 4Obok w tej dziedzinie6
| SOC (Security Operations Center) | security operations center (SOC) | Wydzielony zespół wraz z narzędziami i procedurami, który w trybie ciągłym monitoruje zdarzenia bezpieczeństwa w infrastrukturze organizacji, wykrywa incydenty i uruchamia reakcję. |
| STIX/TAXII | STIX/TAXII | Para standardów OASIS do wymiany informacji o zagrożeniach: STIX definiuje ustrukturyzowany format opisu zagrożeń (obiekty, relacje, wskaźniki), a TAXII — protokół warstwy aplikacji (nad HTTPS) do przesyłania takich danych między organizacjami. |
| tabletop exercise | tabletop exercise | Ćwiczenie prowadzone „przy stole", podczas którego zespół omawia krok po kroku reakcję na hipotetyczny scenariusz incydentu — testuje decyzje, role i procedury, a nie systemy; nie wykonuje się przy nim żadnych działań na żywej infrastrukturze. |
| threat actor | threat actor | Osoba, grupa lub organizacja stojąca za wrogim działaniem wobec systemów — od pojedynczego przestępcy po strukturę sponsorowaną przez państwo; termin parasolowy z modeli threat intelligence, obejmujący także sprawców nieatakujących bezpośrednio (np. brokerów dostępu, dostawców infrastruktury). |
| threat hunting (polowanie na zagrożenia) | threat hunting | Aktywne, prowadzone przez analityka poszukiwanie śladów napastnika w danych telemetrycznych, wychodzące od hipotezy, a nie od alertu wygenerowanego przez system. |
| threat intelligence | threat intelligence | Przetworzona i osadzona w kontekście wiedza o napastnikach, ich metodach i infrastrukturze, służąca do podejmowania decyzji obronnych. |